بررسی مؤلفه‌های ارزش‌گذاری دارایی‌ها در مدیریت ریسک امنیت اطلاعات

تاریخ انتشار: 9 سال پیش
آخرین بروزرسانی: 1 هفته پیش توسط Administrator
245 بازدید
0 نظر

هدف مدیریت امنیت اطلاعات در هر سازمان، حفظ سرمایه‌های سازمان اعم از دارایی‌های نرم‌افزاری، سخت‌افزاری، اطلاعاتی و ارتباطی و نیروی انسانی در برابر هرگونه تهدید است و برای دستیابی به این هدف به برنامه منسجمی نیاز دارد. سیستم مدیریت امنیت اطلاعات(ISMS) بخشی از مدیریت اطلاعات است که ضمن تعیین اهداف امنیت و بررسی موانع رسیدن به این اهداف، راهکارهایی را برای تحقق آن ارائه می‌دهد.

اگر نقص در امنیت اطلاعات ، پیامدهای منفی قابل توجهی برای سازمان، دارایی‌ها یا فرایندهای کسب و کار در پی داشته باشد، سازمان با ریسک امنیت اطلاعات مواجه شده است و باید به شناسایی و ارزیابی ریسک‌ها بپردازد.

مدیریت ریسک امنیت اطلاعات که زیربنای سیستم مدیریت امنیت اطلاعات(ISMS) به‌ شمار می‌رود، فرایندی است برای درک ریسک‌های بالقوه و برنامه‌ریزی به‌منظور از بین بردن، کاهش اثر یا بهره‌برداری از این ریسک‌ها! فرایند مدیریت ریسک شامل سه گام اساسی شناسایی ریسک، ارزیابی ریسک و برنامه‌ریزی کاهش ریسک است و در گام نخست آن، می‌بایست شناخت دارایی‌های اطلاعاتی سازمان، تعیین مالک هر دارایی و نیز ارزش‌گذاری دارایی‌های اطلاعاتی صورت گیرد. برای کسب اطلاعات بیشتر به مقاله مراحل مدیریت ریسک امنیت اطلاعات و استراتژی های برخورد با ریسک رجوع شود.

 

ارزش‌گذاری امنیتی دارایی‌های اطلاعاتی

پس از شناسایی و دسته‌بندی دارایی‌های سازمان و نیز تعیین مالک دارایی‌ها، هر یک از دارایی‌های اطلاعاتی می‌بایست ارزش‌گذاری شوند. تجزیه و تحلیل و ارزش‌گذاری صحیح دارایی‌ها نه‌تنها اهمیت دارایی برای سازمان را نشان می‌دهد، بلکه روابط و وابستگی‌های بین این دارایی با دیگر دارایی‌های سازمان را نیز مشخص می‌کند.

 

برای ارزش‌گذاری دارایی­ها از سه مؤلفه اصلی امنیت اطلاعات (C.I.A) استفاده می‌شود که عبارتند از:

  • محرمانگی (Confidentiality)
  • یکپارچگی (Integrity)
  • در دسترس بودن (Availability)

در روش ارزیابی که در این مقاله بررسی می شود، هر یک از این مؤلفه‌ها 4 سطح مختلف زیاد (High)، متوسط (Medium)، کم (Low) و بدون اهمیت یا کاربرد ناپذیر (Not Applicable) را به خود اختصاص می‌دهند.

 

شکل 1: سه مؤلفه اصلی امنیت اطلاعات

محرمانگی: به معنای محافظت از اطلاعات در برابر دسترسی غیرمجاز است. در این بعد دارایی اطلاعاتی از منظر اهمیت محرمانگی ارزش­گذاری می­شود. جهت ارزش­گذاری یک دارایی از نظر محرمانگی، می‌بایست اثر محرمانگی این دارایی در کسب و کار و اعتبار سازمان و نیز الزامات محدوده اطلاع افراد نسبت به آن دارایی را مورد بررسی قرار داد.

 

       سطح محرمانگی                                                    توضیحات
             زیاد اطلاعاتی که خیلی حساس یا خصوصی هستند، از ارزش بالایی برای سازمان برخوردار هستند و فقط برای افرادی که نام برده شده‌اند قابل استفاده هستند. افشای غیرمجاز این اطلاعات می‌تواند منجر به ضرر شدیدی برای سازمان شود. به‌عنوان مثال: مسئولیت مالی و حقوقی، تأثیر سوء رقابتی، از بین رفتن نام تجاری.
            متوسط اطلاعاتی که متعلق به سازمان هستند و برای قرار دادن در معرض عموم یا اشخاص ثالث نیستند. افشای غیرمجاز این اطلاعات می‌تواند منجر به ضرر محدودی برای سازمان شود. به‌عنوان مثال: چارت سازمانی، شماره تماس پرسنل سازمان.
             کم اطلاعات غیرحساس در دسترس عموم هستند. تأثیرات افشای غیرمجاز امثال این اطلاعات به هیچ‌وجه برای سازمان ضرری ندارد. به‌عنوان مثال: اعلامیه‌های رسمی، خبرنامه سازمان مانند اطلاعات عمومی منتشرشده در وب‌سایت سازمان.

جدول 1: راهنمای شناسایی و تعیین سطح محرمانگی

یکپارچگی: منظور از یکپارچگی(صحت) حفظ دارایی­ها و درستی و کامل بودن آن‌هاست. اگر بر روی داده‌ها یا سیستم‌های فناوری اطلاعات به‌صورت عمدی یا غیرعمدی تغییرات غیرمجاز اعمال شود، یکپارچگی از بین می‌رود. اگر یکپارچگی داده‌ها بازیابی نشود، استفاده پیوسته از داده‌های نامعتبر می‌تواند منجر به‌اشتباه، فریب یا تصمیمات نادرست شود. جهت ارزش‌گذاری یک دارایی از نظر یکپارچگی، می‌بایست اثر یکپارچگی این دارایی در کسب و کار و اعتبار سازمان را مورد بررسی قرار داد.

       سطح یکپارچگی                                                    توضیحات
              زیاد آن دسته از دارایی‌های اطلاعاتی که در صورت عدم یکپارچگی و یا تغییر غیرمجاز، تأثیرات ناشی از آن فراتر از محدوده سازمان خواهد بود و آثار برون‌سازمانی دارد.
            متوسط آن دسته از دارایی‌های اطلاعاتی که در صورت عدم یکپارچگی و یا تغییر غیرمجاز تأثیرات ناشی از آن باعث مخدوش شدن اعتبار در سطح سازمان می‌گردد.
                کم آن دسته از دارایی‌های اطلاعاتی که در صورت عدم یکپارچگی و یا تغییر غیرمجاز، دارای تأثیرات درون‌سازمانی خواهد بود.

 جدول 2: راهنمای شناسایی و تعیین سطح یکپارچگی

در دسترس بودن: به این معناست که افراد مجاز بتوانند در زمان نیازشان به دارایی­ها دسترسی داشته باشند. اگر اطلاعات مهم در دسترس کاربران مجاز نباشد، مأموریت سازمان تحت تأثیر قرار می‌گیرد. جهت ارزش‌گذاری از نظر در دسترس بودن، می‌بایست محدوده کاربران سرویس و زمان انقطاع قابل پذیرش و نیز وضعیت جایگزین‌های این دارایی اطلاعاتی را مورد بررسی قرار داد.

 

    سطح در دسترس بودن                                                 توضیحات
                زیاد دارایی‌ اطلاعاتی که زمان انقطاع قابل پذیرش سرویس‌دهی آن‌ در هر مرحله انقطاع کمتر از نیم ساعت می‌باشد. اگر دارایی برای کمتر از مدت زمان محدودی(به عنوان مثال کمتر از نیم ساعت) در دسترس نباشد، تأثیر مهمی بر کسب و کار دارد؛ به عبارت دیگر شامل دارایی یا اطلاعاتی که به‌صورت شبانه‌روزی موردنیاز است.
              متوسط اگر دارایی یا اطلاعات برای مدت زمان متوسط(به عنوان مثال یک تا دو روز) در دسترس نباشند، تأثیر مهمی بر کسب و کار دارد.
                 کم اگر دارایی یا اطلاعات برای مدت زمان زیادی(به عنوان مثال بیش از یک هفته) در دسترس نباشند، تأثیر کمی بر کسب و کار دارد.

 جدول 3 : راهنمای شناسایی و تعیین سطح در دسترس بودن

همچنین در مواردی که مؤلفه مورد نظر برای دارایی اطلاعاتی کاربرد ناپذیر باشد، از Not Applicable استفاده می‌شود. به‌منظور گسسته‌سازی این سطوح در مراحل بعدی فرآیند ارزش‌گذاری، به ترتیب مقادیر 3 تا 0 برای زیاد (High)، متوسط (Medium)، کم (Low) و کاربرد ناپذیر (Not Applicable) در نظر گرفته می‌شود. البته در حوزه در دسترس بودن سطح 0 بی‌معناست.

ارزش هر دارایی ترکیبی از میزان اهمیت هر یک از مؤلفه‌ها برای آن دارایی می­باشد که از مجموع مقادیر اختصاص‌یافته به هر سه مؤلفه، محاسبه می‌شود.

ارزش دارایی برابر است با: محرمانگی+ یکپارچگی + دسترس‌پذیری

آنچه در این مقاله بررسی شد، یک مدل پیشنهادی جهت ارزش گذاری دارایی ها با توجه به اهمیت آن دارایی نسبت به سطوح مولفه های اصلی امنیت اطلاعات بود. بدیهی است تعریف سطوح مختلف برای هر سه مولفه ی محرمانگی، یکپارچگی و در دسترس بودن در قالب مدل های دیگری نیز امکان پذیر است، لذا انتخاب یک مدل بهینه و تعیین معیارها و پارامترهای مؤثر در هر سطح، بستگی به ماهیت فرایندها و تنوع دارایی های اطلاعاتی سازمان دارد و تصمیم نهایی در این خصوص به عهده ی مدیر امنیت اطلاعات سازمان می باشد.

خروجی ارزش­گذاری دارایی‌ها، در روند تجزیه و تحلیل ریسک استفاده می‌شود که نقش مهمی در تأمین امنیت فرآیندهای کسب و کار سازمان ایفا می‌کند.

اشتراک‌گذاری:

دیدگاه‌ها (0)

💬

هنوز دیدگاهی ثبت نشده است. اولین نفری باشید که نظر می‌دهید!

ارسال دیدگاه